OTネットワークセグメントのうち完全に分離されているのはわずか13%:分析結果

運用技術(OT)や接続された医療機器を運用する組織の大半が、それらのシステムを専用のネットワークセグメント上で管理していないことが、Forescout傘下のVedere Labsによる新たな調査で明らかになりました。 

同サイバーセキュリティ企業の研究者は、209の組織にまたがる47,700のネットワークセグメント(250万台超のデバイスを含む)を調査し、各デバイスをIT、OT、IoT、医療(IoMT)の4カテゴリーのいずれかに分類しました。

表面的に見る限り、セグメンテーションはそれなりにしっかりしているように見えます。研究者らによると、セグメントの62%は単一カテゴリーのデバイスのみで構成されており、最も一般的な構成はITデバイス単独(54%)、またはIoT機器との組み合わせ(26%)でした。

Image

しかし、OTおよびIoMTデバイスだけを切り出して詳しく見ると、状況は一変します。少なくとも1台のOTデバイスを含むセグメントのうち、OTデバイスのみで構成されていたのはわずか13%にとどまり、残りはITやIoT機器と共存していました。医療機器を含むセグメントの状況はさらに悪く、IoMT専用のセグメントはわずか6%でした。

今回のデータセットの中で、最も分離が進んでいなかったデバイス種別はIPカメラでした。カメラは2,266のセグメントに存在し、これは全体の約5%に相当しますが、そのうちカメラのみで構成されていたセグメントはわずか51件、約2%にすぎませんでした。 

データセット内の平均的なセグメントには、4種類のデバイスにまたがり54台のデバイスが存在していました。また、平均的な1台のデバイスが所属するセグメント数は1つではなく1.5に上りました。セグメントの約11%は51台を超えるデバイスを抱えており、17%は単一デバイスのみの「マイクロセグメント」でした。

Forescoutの調査によると、平均的な被害範囲(ブラストラジアス)が最も大きかったのはビジネス・専門サービス業、医療業界、石油・ガス業界であり、逆に公益事業、金融サービス、小売業では低い水準にとどまりました。 

ただし研究者らは、業界全体の平均値が低くても、特定の重要システムをめぐるリスクの高い組み合わせが隠れている可能性があると警告しています。例えば小売業界では、POS(販売時点情報管理)システムを含む478のセグメントのうち、POS専用だったのはわずか95件、約20%にすぎませんでした。残りの大半は、プリンター、VoIP機器、IPカメラなどと共存していました。

ICS Cybersecurity Conferenceでサイバーフィジカルシステムの実践トレーニングが復活

Forescoutの提言は、ネットワークの再設計ではなく、可視性と封じ込めに重点を置いています。具体的には、接続デバイスの完全な一覧を作成すること、リスクの高いデバイス種別が集中しているセグメントを特定すること、重要なOT・IoMTシステムを一般的なITネットワークから切り離すこと、肥大化したセグメントを分割すること、セグメント間の不要なトラフィックを制限することなどが挙げられています。

Forescoutのウェブサイトでは報告書全文が公開されています。

翻訳元: https://www.securityweek.com/only-13-of-ot-network-segments-are-fully-isolated-analysis/

本記事は securityweek.com の記事を翻訳・要約したものです。